Sie haben gerade einen Vorfall? Rufen Sie an: +49 2058 175 566 0
Sofortmaßnahmen ansehenWenn es passiert ist, zählt jede Stunde.
Wir übernehmen die Erstmaßnahmen, sichern Beweise gerichtsverwertbar, bringen den Betrieb geordnet zurück und bereiten Ihre Meldungen nach NIS2, DORA und DSGVO vor. Am besten geklärt, bevor Sie es brauchen.
Die ersten Stunden entscheiden
Die vier Fehler, die wir am häufigsten sehen — und die sich alle vorher vermeiden lassen.
Voreiliges Abschalten vernichtet Beweise
Der erste Reflex ist, alles vom Netz zu nehmen. Damit ist der Arbeitsspeicher weg — und mit ihm oft der einzige Hinweis darauf, wie die Angreifer hereingekommen sind und was sie mitgenommen haben.
Die Meldefristen laufen ab dem Zeitpunkt der Kenntnis
NIS2 und DSGVO knüpfen an den Moment an, in dem Ihnen der Vorfall bekannt wird — nicht an den Moment, in dem Sie ihn verstanden haben. Wer erst nach zwei Tagen mit der Dokumentation beginnt, hat die Hälfte der Frist verloren.
Im Vorfall fehlt die Kontaktkette
Wer entscheidet über die Abschaltung der Produktion? Wer spricht mit Kunden, wer mit der Versicherung? Ohne vorher benannte Rollen entstehen die teuersten Verzögerungen nicht in der Technik, sondern in der Abstimmung.
Der Wiederanlauf führt zurück in dieselbe Lücke
Systeme werden aus dem Backup zurückgeholt, bevor die Ursache verstanden ist. Die Angreifer sind dann häufig noch drin — oder kommen über denselben Weg wieder herein.
Was wir im Ernstfall übernehmen
Von der ersten Meldung bis zum Abschlussbericht — technisch, organisatorisch und regulatorisch.
Notfall-Hotline
Eine Nummer, unter der ein erfahrener Responder abnimmt und die ersten Schritte mit Ihnen abstimmt — statt eines Tickets, das in eine Warteschlange läuft.
Forensik
Spurensicherung an Endgeräten, Servern und Cloud-Umgebungen. Rekonstruktion der Zeitachse, Einordnung des Angreiferverhaltens, lückenlose Beweismittelkette.
Eindämmung
Geordnetes Containment von Konten, Sitzungen, Zugangstoken und Persistenzmechanismen — abgestimmt auf Ihren Betrieb, damit die Eindämmung nicht mehr Schaden anrichtet als der Angriff.
Meldewesen nach NIS2 und DORA
Wir bereiten Erst-, Zwischen- und Abschlussmeldung inhaltlich vor, liefern die technischen Belege und halten die Zeitachse nachvollziehbar fest.
Wiederanlauf
Ein strukturierter Recovery-Plan, der die Ursache adressiert — statt einer schnellen Rückkehr in genau die Umgebung, die kompromittiert wurde.
Lessons Learned
Nach dem Vorfall ein Workshop, der die Erkenntnisse so zusammenfasst, dass sie in der Berichtslinie zur Geschäftsleitung tragen — und in konkrete Maßnahmen münden.
Die Phasen eines Vorfalls
Sechs Schritte, die in dieser Reihenfolge aufeinander aufbauen — Abkürzungen rächen sich später.
Vorbereitung
Rollen, Meldewege und Zugriffe klären, bevor etwas passiert.
Erkennung
Vorfall bestätigen, Umfang eingrenzen, flüchtige Spuren sichern.
Eindämmung
Ausbreitung stoppen, ohne Beweise zu vernichten.
Beseitigung
Zugänge, Persistenz und Werkzeuge der Angreifer vollständig entfernen.
Wiederanlauf
Kontrollierte Rückkehr in den Regelbetrieb — mit geschlossener Ursache.
Nachbereitung
Abschlussbericht, Meldungen, Lessons Learned, Maßnahmenplan.
Meldepflichten im Überblick
Die Fristen laufen ab dem Zeitpunkt der Kenntnis — nicht ab dem Zeitpunkt, an dem alles verstanden ist.
| Rechtsgrundlage | Fristen |
|---|---|
| NIS2, Artikel 23 | Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats |
| DSGVO, Artikel 33 | Meldung an die Aufsichtsbehörde binnen 72 Stunden ab Kenntnis |
| DSGVO, Artikel 34 | Benachrichtigung der Betroffenen unverzüglich, wenn ein hohes Risiko besteht |
| DORA | Gestufte Meldung schwerwiegender IKT-Vorfälle an die zuständige Aufsichtsbehörde |
Welche Pflichten für Sie gelten, hängt von Branche, Größe und Art des Vorfalls ab. Wir ordnen das im Einsatz mit Ihnen ein — die rechtliche Bewertung bleibt Sache Ihrer Rechtsberatung.
Mit Retainer oder ohne
Wir helfen in beiden Fällen. Der Unterschied liegt darin, womit der Einsatz beginnt.
| Mit Retainer | Ohne Retainer | |
|---|---|---|
| Reaktionszeit | Vertraglich zugesichert | Nach laufender Kapazität |
| Verträge und Geheimhaltung | Vorab geklärt | Werden im Vorfall verhandelt |
| Kenntnis Ihrer Umgebung | Vorab erfasst, Playbooks abgestimmt | Ersterfassung im laufenden Vorfall |
| Tagessätze im Einsatz | Ermäßigt | Regulär |
| Übungen | Tabletop-Übungen im Umfang enthalten | Separat zu beauftragen |
Typische Vorfälle
Drei Beispiele aus der Praxis — ausführlicher auf der Notfallseite.
Ransomware
Verschlüsselte Fileserver, gesperrte Produktion, Erpressungsschreiben. Isolieren, forensisch sichern, Zahlungsfrage strukturiert bewerten, priorisiert wiederherstellen.
Kompromittierte Postfächer
Manipulierte Weiterleitungsregeln, betrügerische Zahlungsaufforderungen, Zugriff über gestohlene Sitzungstoken. Mailflow prüfen, Anmeldeverfahren härten, Zahlungswege absichern.
Datenabfluss
Exfiltration über Cloud-Speicher, Wechseldatenträger oder Schnittstellen. Art, Umfang und Sensibilität der Daten bewerten und die Meldung an die Aufsichtsbehörde vorbereiten.
Was Sie erhalten
- Abschlussbericht, der gegenüber Behörden und Versicherern standhält
- Rekonstruierte Zeitachse des Angriffs
- Liste der Angriffsindikatoren für Ihre eigene Nachsuche
- Entwürfe für Behörden-, Kunden- und Mitarbeitendenkommunikation
- Priorisierter Maßnahmenplan mit Aufwandseinschätzung
- Lessons-Learned-Workshop mit den Beteiligten
Häufig gestellte Fragen
- Wir haben gerade einen Vorfall — was tun?
- Rufen Sie an: +49 2058 175 566 0. Trennen Sie betroffene Systeme nicht voreilig vom Netz, sonst gehen flüchtige Spuren im Arbeitsspeicher verloren. Notieren Sie stattdessen, was Sie sehen, und wer wann was gemacht hat. Alles Weitere stimmen wir am Telefon mit Ihnen ab.
- Was bringt ein Retainer, wenn wir noch keinen Vorfall hatten?
- Er nimmt Ihnen im Ernstfall die Startzeit. Verträge, Geheimhaltungsvereinbarung und Zugriffsregelungen sind vorab geklärt, Ihre Umgebung ist uns bekannt und die Reaktionszeit ist vertraglich zugesichert. Ohne Retainer beginnt jeder Einsatz mit Vertragsklärung und Ersterfassung — Zeit, die im Vorfall besonders teuer ist.
- Was kostet ein Einsatz?
- Der Erstanruf mit einer ersten Lageeinschätzung ist kostenfrei. Danach arbeiten wir nach Tagessätzen mit abgestimmtem Zeitbudget. Für Retainer-Kunden sind die Sätze im Einsatzfall ermäßigt. Konditionen auf Anfrage.
- Wer gibt die Meldung nach NIS2 oder DSGVO ab?
- Sie — als betroffenes Unternehmen. Wir bereiten Inhalt, Form und Zeitachse vor, liefern die technischen Belege und formulieren mit Ihnen zusammen. Die Abgabe und die Verantwortung dafür bleiben bei Ihnen; das lässt sich nicht auslagern.
- Sollen wir bei Ransomware zahlen?
- Wir raten dazu, zuerst alle Alternativen zu prüfen: Backups, verfügbare Entschlüsselungswerkzeuge, Rechtsberatung, Anforderungen Ihres Versicherers. Eine Zahlung garantiert weder die Wiederherstellung noch das Schweigen der Angreifer und kann sanktions- und steuerrechtlich heikel sein. Wir bewerten die Lage strukturiert mit Ihnen, statt Ihnen die Entscheidung abzunehmen.
- Arbeiten Sie mit unserer Cyber-Versicherung zusammen?
- Ja. Viele Policen verlangen eine bestimmte Meldekette und dokumentierte Schritte, sonst wird der Schaden gekürzt. Wir richten die Dokumentation von Anfang an so aus, dass sie gegenüber Versicherern verwendbar ist, und stimmen uns bei Bedarf direkt mit dem Schadenregulierer ab.
- Wie sichern Sie Beweise, damit sie später verwendbar sind?
- Alle forensischen Schritte werden protokolliert, Beweismittel nach anerkannten Standards gesichert und über Hashwerte sowie eine lückenlose Beweismittelkette dokumentiert. Der Abschlussbericht ist so aufgebaut, dass er gegenüber Aufsichtsbehörden, Versicherungen und gegebenenfalls in einem Verfahren standhält.
Im Notfall ist die richtige Nummer Gold wert.
Schließen Sie einen Retainer ab, bevor Sie ihn brauchen — und hoffen Sie, dass Sie ihn nie brauchen.
So arbeiten wir mit Ihnen zusammen
Wir verstehen jedes Leistungsangebot als langfristige Partnerschaft und nicht als einmalige Lieferung. Unser Vorgehen ist in vier klare Phasen gegliedert, damit Sie jederzeit wissen, was wann passiert, wer welche Verantwortung trägt und welche Ergebnisse Sie erwarten können.
1. Kostenloses Erstgespräch
Wir lernen Ihre Ausgangslage, Ihre Ziele und Ihre Rahmenbedingungen kennen. Innerhalb von 30 bis 45 Minuten prüfen wir, ob und wie unsere Leistung zu Ihrer Situation passt, skizzieren mögliche Wege und beantworten offene Fragen.
2. Strukturiertes Assessment
Wir erfassen den Ist-Zustand systematisch – technisch, organisatorisch und regulatorisch. Sie erhalten eine priorisierte Bewertung, die Stärken, Lücken und Handlungsfelder klar benennt und die Basis für ein belastbares Angebot bildet.
3. Umsetzung mit festem Ansprechpartner
Ein verantwortlicher Seniorkollege führt Sie durch die Umsetzung, mit klaren Meilensteinen, transparenter Zeit- und Kostenplanung sowie einem wöchentlichen Status. Alle Ergebnisse werden dokumentiert und bleiben in Ihrem Eigentum.
4. Kontinuierlicher Betrieb & Review
Nach dem Projektabschluss begleiten wir Sie im Betrieb – mit Managed-Service-Komponenten, regelmäßigen Reviews, Maßnahmenverfolgung und proaktiven Empfehlungen zu neuen Bedrohungen, Regulatorik-Änderungen oder Technologiewechseln.